•  
  • 当前位置: 金山病毒百科 >> 木马下载器 > Win32.Troj.EdpckDown.29696 
    浏览次数:1591人
    病毒名:Win32.Troj.EdpckDown.29696
    中文名: NS下载器变种
    病毒类型: 木马下载器
    病毒长度: 106304
    本病毒所有命名:
    :
     

    影响系统:
    Win9x,WinMe,Linux

    简介:
    在磁盘中释放出以下文件: C:WINDOWSTEMP C:WINDOWSTEMP sh8199.tmp C:WINDOWSTEMP sk0099.tmp C:WINDOWS C:WINDOWSTEMP C:WINDOWSTEMPjah35304.exe C:WINDOWSTEMP sb8199.tmp

    行为分析:
    这是一个木马下载器程序,它会下载一些别的木马到用户电脑中执行。
    描述:
    在磁盘中释放出以下文件:

    C:WINDOWSTEMP

    C:WINDOWSTEMP
    sh8199.tmp

    C:WINDOWSTEMP
    sk0099.tmp

    C:WINDOWS

    C:WINDOWSTEMP

    C:WINDOWSTEMPjah35304.exe

    C:WINDOWSTEMP
    sb8199.tmp

    C:WINDOWSTEMP
    sb8199.tmp

    C:WINDOWSTEMP
    sb8199.tmpmodern-header.bmp

    C:PROGRA~1

    C:PROGRA~1homeview

    C:PROGRA~1homeviewUninstall.exe

    C:documen~1

    C:documen~1sandbox

    C:documen~1sandboxstartm~1

    C:documen~1sandboxstartm~1Programmer

    C:documen~1sandboxstartm~1Programmerhomeview

    C:WINDOWSTEMP
    sb8199.tmpStartMenu.dll



    在磁盘中删除了以下文件:

    C:WINDOWSTEMP
    sh8199.tmp

    C:WINDOWSTEMP
    sb8199.tmp

    C:WINDOWSTEMP
    sk0099.tmp

    C:WINDOWSTEMP
    sb8199.tmpMODERN~1.BMP

    C:WINDOWSTEMP
    sb8199.tmpSTARTM~1.DLL



    在注册表中创建了以下信息:

    "HKCUSoftwarehomeview"

    "HKLMSoftwareMicrosoftWindowsCurrentVersionUninstallhomeview"

    "HKCUSoftware{NSINAME}"



    在注册表中设置了以下信息:

    "HKCUSoftwarehomeview" "" "C:PROGRA~1homeview"

    "HKLMSoftwareMicrosoftWindowsCurrentVersionUninstallhomeview" "UninstallString" ""C:PROGRA~1homeviewUninstall.exe""

    "HKLMSoftwareMicrosoftWindowsCurrentVersionUninstallhomeview" "InstallLocation" "C:PROGRA~1homeview"

    "HKLMSoftwareMicrosoftWindowsCurrentVersionUninstallhomeview" "DisplayName" "homeview"

    "HKLMSoftwareMicrosoftWindowsCurrentVersionUninstallhomeview" "DisplayIcon" "C:PROGRA~1homeviewUninstall.exe,0"

    "HKCUSoftware{NSINAME}" "Start Menu Folder" "homeview"



    会从以下注册表中读取信息:

    "HKCUSoftwarehomeview"

    "HKLMSoftwareMicrosoftWindowsCurrentVersion"

    "HKCUSoftware{NSINAME}"



    在系统中创建了以下进程:

    "jah35304.exe"

    病毒创建了一个CLSID为 {00021401-0000-0000-C000-000000000046} 类名为 IShellLinkA 的 COM 组件

    回复
    s82008122:
    2009-05-01 06:53:41 发表
    我一连修了四台机器,都是一个代码,我认为是病毒,四个机器不是一个品牌,没有相当之处,找不到原因,有知道的告诉一下,S82008122@163.com 谢谢备位 0x0000008e
    回复 (0) (0) 路过(0) 举报
    评论病毒
    请您登录后再发表评论 登录 | 注册